NIPC 509 874 150 · Sede: Miranda do Douro, Portugal
Local de atendimento: Avenida 25 de Abril, 273, 1.º andar, Sub-loja esquerdo, 5370-202 Mirandela
Email: formacao@espacoelisheva.pt · Horário: dias úteis, das 9h00 às 18h00
1. Âmbito
A presente Política aplica-se ao tratamento de dados pessoais efetuado pela Espaço Elisheva — Psicologia, Saúde e Bem-Estar, Unipessoal Lda., adiante designada “Empresa”, no âmbito de toda a sua atividade: website, cursos online, consultoria e programas de acompanhamento e desenvolvimento.
Não foi designado Encarregado de Proteção de Dados por não se verificarem os pressupostos do artigo 37.º do RGPD.
2. Os dois papéis da Empresa
Responsável pelo tratamento. A Empresa determina as finalidades e os meios do tratamento relativamente aos dados dos visitantes do website, dos formandos que adquirem cursos diretamente, dos subscritores de comunicações, das pessoas que solicitam contacto ou marcam reuniões, e dos formadores e colaboradores.
Subcontratante. Nos serviços prestados a organizações clientes, designadamente consultoria, avaliação de riscos psicossociais, formação à medida e apoio técnico a respostas sociais, a Empresa trata dados pessoais por conta e segundo instruções da organização contratante, que é a responsável pelo tratamento. Nestes casos é celebrado contrato de subcontratação nos termos do artigo 28.º do RGPD, e os titulares dos dados devem exercer os seus direitos junto da organização contratante.
3. Tratamentos em que a Empresa é responsável
| Contexto | Dados recolhidos | Finalidade | Fundamento jurídico |
|---|---|---|---|
| Aquisição e frequência de cursos online | Nome, email, NIF, morada, dados de pagamento | Processamento da inscrição, criação de conta na plataforma, disponibilização do curso, emissão de certificado, apoio ao cliente | Execução contratual — art. 6.º, n.º 1, al. b) |
| Sessões síncronas de formação | Nome, email e, caso o participante ative câmara ou microfone, imagem e voz durante a sessão, bem como mensagens enviadas no chat | Realização da sessão, registo de assiduidade e emissão de certificado | Execução contratual — art. 6.º, n.º 1, al. b) |
| Faturação | Nome, NIF, morada | Cumprimento de obrigações fiscais e contabilísticas | Obrigação legal — art. 6.º, n.º 1, al. c) |
| Formulários de contacto e de diagnóstico | Nome, email, telefone, respostas fornecidas | Resposta ao pedido, envio do resultado solicitado e elaboração de proposta | Diligências pré-contratuais — art. 6.º, n.º 1, al. b) |
| Marcação de reuniões | Nome, email, dados da marcação | Agendamento e realização da reunião, presencial ou a distância | Diligências pré-contratuais — art. 6.º, n.º 1, al. b) |
| Comunicações de marketing | Nome, email | Envio de newsletter e informação sobre formações e serviços | Consentimento — art. 6.º, n.º 1, al. a) |
| Formadores e colaboradores | Nome, contactos, NIF, habilitações e certificações profissionais, imagem e voz nos cursos gravados que lecionem | Gestão da colaboração, cumprimento de requisitos aplicáveis à atividade formativa e produção dos conteúdos | Execução contratual e obrigação legal — art. 6.º, n.º 1, als. b) e c) |
| Navegação no website | Endereço IP, registos de acesso, cookies | Funcionamento e segurança do website e, mediante consentimento, medição de campanhas | Interesse legítimo e consentimento — art. 6.º, n.º 1, als. f) e a) |
3.1. Carácter obrigatório ou facultativo dos dados
Os dados assinalados como obrigatórios nos formulários de inscrição e de faturação são necessários à celebração e à execução do contrato e ao cumprimento de obrigações legais. A sua não prestação impossibilita a inscrição, a emissão de fatura ou a emissão de certificado. Os restantes dados são de fornecimento facultativo e a sua não prestação não tem consequências para o titular.
3.2. Dados não recolhidos junto do titular
Quando uma organização cliente inscreve os seus trabalhadores ou colaboradores numa ação de formação, a Empresa recebe dessa organização os dados de identificação e de contacto necessários à inscrição, ao registo de assiduidade e à emissão de certificado. Nestes casos, a origem dos dados é a organização inscrevente e o tratamento efetuado pela Empresa limita-se às finalidades indicadas.
3.3. Sessões e reuniões a distância
As sessões síncronas de formação e as reuniões a distância realizam-se através de plataforma de videoconferência e não são gravadas.
A ativação de câmara e de microfone é facultativa. O participante que ative a câmara é visível aos restantes participantes durante a sessão. Quem prefira não o ser pode manter câmara e microfone desativados e intervir através do chat, mantendo o pleno acesso à formação.
Não é permitido aos participantes gravar, captar imagem ou som, fotografar ou difundir por qualquer meio o conteúdo das sessões ou a imagem dos demais participantes.
3.4. Cursos gravados por outros formadores
Determinados cursos podem ser lecionados por formadores externos e conter a sua imagem e voz. A utilização dessa imagem rege-se pelo contrato celebrado com o formador, que define o âmbito, os suportes e a duração da autorização.
3.5. Decisões automatizadas
A Empresa não toma decisões exclusivamente automatizadas, nem efetua definição de perfis, que produzam efeitos jurídicos na esfera dos titulares ou que os afetem significativamente de forma similar.
4. Tratamentos em que a Empresa é subcontratante
No âmbito da consultoria, da avaliação de riscos psicossociais e do apoio técnico a organizações, a Empresa pode aceder a dados pessoais de trabalhadores da organização cliente e, tratando-se de respostas sociais, de utentes e seus familiares, incluindo dados pertencentes a categorias especiais na aceção do artigo 9.º do RGPD, designadamente dados relativos à saúde e à situação social.
Nestas situações a Empresa:
- trata os dados exclusivamente segundo instruções documentadas da organização responsável;
- celebra previamente contrato de subcontratação nos termos do artigo 28.º do RGPD;
- não utiliza os dados para finalidades próprias, nem os transmite a terceiros;
- aplica medidas de segurança adequadas e vincula ao sigilo todas as pessoas envolvidas;
- devolve ou elimina os dados no termo da prestação, conforme instrução do responsável.
Na avaliação de riscos psicossociais, os questionários são tratados de forma a que os resultados sejam apresentados à organização de forma agregada, não permitindo a identificação das respostas individuais de cada trabalhador.
A atividade da Empresa está sujeita aos deveres deontológicos aplicáveis ao exercício da psicologia, incluindo o dever de sigilo profissional.
5. Destinatários dos dados
Os dados pessoais podem ser comunicados às seguintes categorias de destinatários, apenas na medida do estritamente necessário:
- Prestadores de plataformas de formação a distância — alojamento dos cursos, gestão de acessos e emissão de certificados;
- Prestadores de serviços de comercialização e de processamento de pagamentos — processamento das aquisições efetuadas online;
- Prestadores de serviços de videoconferência — realização de sessões e reuniões a distância;
- Prestadores de serviços de alojamento do website e de correio eletrónico;
- Prestadores de serviços de comunicação por email e de agendamento;
- Plataformas de publicidade e de redes sociais — medição e otimização de campanhas, exclusivamente mediante consentimento;
- Contabilidade e auditoria — cumprimento de obrigações fiscais e contabilísticas;
- Autoridades públicas — quando exista obrigação legal de comunicação.
Todos os prestadores que tratam dados por conta da Empresa estão vinculados por contrato nos termos do artigo 28.º do RGPD e obrigados a apresentar garantias suficientes de cumprimento da legislação aplicável.
O titular dos dados pode, a qualquer momento, solicitar a identificação concreta dos destinatários a quem os seus dados tenham sido comunicados, através do endereço indicado no ponto 8.
6. Transferências internacionais
Alguns dos prestadores referidos no ponto anterior estão estabelecidos fora do Espaço Económico Europeu ou podem implicar a transferência de dados para fora deste espaço. Nesses casos, as transferências assentam em garantias adequadas nos termos do capítulo V do RGPD, designadamente Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia ou, quando aplicável, em decisões de adequação.
O alojamento do website e do correio eletrónico é assegurado por prestador estabelecido em Portugal, não implicando transferência de dados para fora do Espaço Económico Europeu.
7. Prazos de conservação
- Dados contratuais e de faturação: 10 anos, por imposição fiscal
- Dados da conta na plataforma de curso: durante o período de acesso e por 6 meses após o seu termo, sem prejuízo dos prazos legais aplicáveis
- Registos de assiduidade e certificados: pelo prazo exigido pela regulamentação aplicável à atividade formativa
- Dados de marketing: até à retirada do consentimento
- Dados de formulários de contacto sem contratação subsequente: 12 meses
- Dados tratados na qualidade de subcontratante: pelo prazo determinado pela organização responsável
- Registos técnicos: pelo período estritamente necessário à segurança do sistema
8. Direitos dos titulares
O titular dos dados pode exercer os direitos de acesso, retificação, apagamento, limitação do tratamento, oposição e portabilidade, bem como retirar o consentimento a qualquer momento, sem prejuízo da licitude do tratamento efetuado até esse momento.
O titular pode ainda opor-se, a todo o tempo e sem necessidade de justificação, ao tratamento dos seus dados para efeitos de marketing direto, cessando a Empresa esse tratamento de imediato.
Os pedidos devem ser dirigidos a formacao@espacoelisheva.pt e são respondidos no prazo de um mês, prorrogável nos termos do artigo 12.º, n.º 3, do RGPD.
Tratando-se de dados tratados pela Empresa na qualidade de subcontratante, o pedido deve ser dirigido à organização responsável pelo tratamento, sendo encaminhado pela Empresa caso lhe seja apresentado.
O titular pode ainda apresentar reclamação junto da Comissão Nacional de Proteção de Dados, em cnpd.pt.
9. Segurança
São adotadas medidas técnicas e organizativas adequadas à prevenção de acessos não autorizados, divulgação indevida, perda ou destruição de dados, incluindo o controlo de acessos, a utilização de ligações cifradas e a vinculação ao sigilo de todas as pessoas com acesso a dados pessoais.
Ocorrendo violação de dados pessoais suscetível de resultar em risco para os direitos e liberdades dos titulares, a Empresa notifica a Comissão Nacional de Proteção de Dados, sempre que possível no prazo de 72 horas, e, implicando a violação risco elevado, notifica igualmente os titulares afetados.
10. Política de Cookies
10.1. O que são
Cookies são pequenos ficheiros armazenados no dispositivo do utilizador, que permitem o funcionamento do website e a recolha de informação sobre a navegação.
10.2. Categorias utilizadas
| Categoria | Finalidade | Consentimento |
|---|---|---|
| Essenciais | Funcionamento do website, segurança e memorização das preferências de consentimento | Não aplicável |
| Estatísticos | Medição da utilização do website e melhoria do seu funcionamento | Obrigatório e prévio |
| Marketing | Medição do desempenho de campanhas publicitárias e remarketing | Obrigatório e prévio |
10.3. Consentimento e gestão
Os cookies não essenciais só são instalados após consentimento expresso prestado através do banner de cookies. O utilizador pode alterar as suas preferências a qualquer momento através do banner, bem como configurar o seu navegador para bloquear ou eliminar cookies.
A lista atualizada dos cookies utilizados, com a respetiva finalidade e duração, está disponível no painel de preferências do banner de cookies.
11. Alterações
A presente Política pode ser atualizada. A versão em vigor é a publicada no website, com indicação da respetiva data.
Versão em vigor desde 12 de setembro de 2026. Esta versão revoga todas as anteriores.
